site : site-backup-01 a recu la PKI qui lui manquait
make site-appliquer GROUPE=client_pki : 7 hotes, 0 echec. site-backup-01 a recu quatorze changements — depot apt Smallstep, step-cli, STEPPATH, mot de passe du provisioner, etablissement de la confiance dans l AC, certificat d hote emis, unite et minuteur de renouvellement actives. Verifie sur les sept : chaine VALIDE (step certificate verify contre la racine locale), racine presente, timer cert-renewer@<fqdn>.timer en enabled/active avec une passe ce soir. site-pki-01 est la seule sans ancre dans /usr/local/share/ca-certificates/, et c est juste : elle PORTE l autorite. TROIS DE MES SONDES ONT MENTI AVANT LA BONNE : un nom d unite devine, puis la colonne « service active » lue a la place de la minuterie — un service declenche par minuteur est normalement disabled, ce qui se lit comme une panne quand on regarde la mauvaise ligne. La question etait serieuse : sans minuteur, les certificats du site expiraient dans 24 h. Et le changed=2 des six autres machines n etait pas une non-idempotence : c etait le depot initial de step-cli. Rejoue sur site-forge-01 : changed=0. make prouver : CONFORME. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
This commit is contained in:
parent
e9b22b0be0
commit
f27ac9762e
1 changed files with 23 additions and 4 deletions
27
CHANGELOG.md
27
CHANGELOG.md
|
|
@ -273,10 +273,29 @@ L'appartenance au groupe dit « couverte ». La machine dit le contraire. C'est
|
|||
famille que le reste : *un perimetre declare n'est pas un perimetre mesure.* Sans rapport
|
||||
avec le retrait de cloud-init — trouve en le verifiant.
|
||||
|
||||
**Non corrige** : `make site-appliquer GROUPE=client_pki` le poserait (essai a blanc :
|
||||
sept changements, dont l'etablissement de la confiance). L'echec que le mode simulation
|
||||
affiche sur `root_ca.crt` est un artefact — le fichier manque parce que le bootstrap n'a
|
||||
ete que simule.
|
||||
**Corrige le meme jour** : `make site-appliquer GROUPE=client_pki` — 7 hotes, 0 echec.
|
||||
`site-backup-01` a recu quatorze changements : depot apt Smallstep, `step-cli`, STEPPATH,
|
||||
mot de passe du provisioner, **etablissement de la confiance dans l'AC**, certificat
|
||||
d'hote emis, unite et minuteur de renouvellement, actives.
|
||||
|
||||
Verifie apres coup sur les sept :
|
||||
|
||||
chaine = VALIDE (`step certificate verify` contre la racine locale)
|
||||
racine = /etc/step/certs/root_ca.crt presente partout
|
||||
timer = cert-renewer@<fqdn>.timer [enabled/active], prochaine passe ce soir
|
||||
|
||||
`site-pki-01` est la seule sans ancre dans `/usr/local/share/ca-certificates/`, et c'est
|
||||
juste : elle PORTE l'autorite, elle ne s'enrole pas aupres d'elle-meme.
|
||||
|
||||
*Trois de mes sondes ont menti avant la bonne* : `is-enabled` sur un nom d'unite devine,
|
||||
puis la colonne « service active » lue a la place de la minuterie — un service declenche
|
||||
par minuteur est normalement `disabled`, ce qui se lit comme une panne quand on regarde la
|
||||
mauvaise ligne. La question etait pourtant serieuse : sans minuteur, les certificats du
|
||||
site expiraient dans 24 h.
|
||||
|
||||
Et le `changed=2` que les six autres machines rapportaient n'etait pas une
|
||||
non-idempotence : c'etait le depot initial de `step-cli`. Rejoue sur `site-forge-01` :
|
||||
**`changed=0`**.
|
||||
|
||||
### Ce qui restait a faire (historique)
|
||||
|
||||
|
|
|
|||
Loading…
Reference in a new issue